Salesforce Agentforce Women дозволяє крадіжку даних CRM за допомогою 0 кліків, анонімний фішинг


безпеки

Пороки безпеки «SalesBleed» «мають дуже непередбачені наслідки»

Недоліки в безпеці Salesforce Agentforce дозволяють хакерам захоплювати його агентів штучного інтелекту, непомітно викрадати дані CRM без необхідності клацання миші та надсилати фішингові електронні листи під іменами агентів.

Zenith Labs виявила три вразливості, що мають спільну назву SalesBleed, і повідомила про них в Salesforce, яка працювала з постачальником безпеки агента ШІ, щоб вирішити проблему.

Хоча ці ланцюжки атак більше не працюють, сказав співзасновник Zenity та технічний директор Майкл Баргурі зареєструватися Уразливості підкреслюють складність контролю того, до чого агенти можуть отримати доступ, і що станеться, якщо і коли вони пройдуть брандмауери, призначені для обмеження цього доступу.

«Найважливіший урок тут полягає в тому, що потрібно, щоб зберегти агентів ШІ в живих», — сказав Баргурі. «Ідея безпечності за дизайном залишається важливою, але для агентів цього може бути недостатньо. Ми можемо передбачити ризики заздалегідь і захистити агента, але ми все ще пропускаємо крайні випадки та різні способи його поведінки, коли він стикається з реальним світом».

Він додав, що проблема обмежень агентства є «ширшою тенденцією», яка виходить за межі SalesBleed.

«Ми бачили це в інциденті OpenAI-Hugging Face, коли агенти змогли вирватися з пісочниці, у якій вони мали бути, і ми бачимо все більше подібних недоліків», — сказав Баргурі. «Оскільки агенти штучного інтелекту стають все більш потужними, нам потрібно уважно стежити за ними, щоб відстежувати, що вони роблять. Тому що навіть коли ми думаємо, що вони там, одна пропущена лазівка ​​може все змінити».

Вилучення даних за 0 кліків

Перші дві вразливості перетворюють популярну форму просування на канал видобутку даних для викрадення конфіденційної інформації клієнтів. Дослідники Zenity детально описали недоліки у звіті від четверга, а також продемонстрували ланцюжок атак у відео для підтвердження концепції.

Атака починається з того, що зловмисник зловживає формою Web-to-Lead для швидкого непрямого впровадження в Salesforce. Зловмисні перенаправлення залишаються неактивними, доки працівник не задасть агенту Agentforce запитання про потенційних клієнтів — наприклад, «перегляньте мої останні потенційні клієнти та допоможіть мені з моїм останнім».

Це змушує агент обробляти токсичний свинець і виконувати приховані інструкції:

  1. Зробіть запит до таблиці рахунків за допомогою інструменту журналу запитів того самого субагента.

  2. Повертає кілька полів, наприклад назву компанії та розмір угоди.

  3. Вставте значення як рядок піддомену імені хоста, яким керує зловмисник.

  4. Поверніть цю URL-адресу користувачеві як HTML-тег img src, щоб створити DNS-запит до контрольованого зловмисником авторитетного DNS-сервера (знову редагування URL-адреси має зупинити нас).

І все це без відома працівника.

Ця вразливість пов’язана зі слабкими місцями в елементах керування надійними URL-адресами Salesforce, які мають обмежити зовнішні місця призначення, до яких Agentforce може отримати доступ і редагувати посилання чи зображення, які вказують на надійні URL-адреси.

Zenity виявив, що цей механізм безпеки не реєструє імена хостів у нерозпізнаному домені верхнього рівня, а додавання певних символів заважає аналізу URL-адреси. Використання цих двох недоліків дозволило дослідникам написати рядок, що містить шкідливі інструкції, які успішно обійдуть механізм редагування URL-адрес.

Інструкції повідомляють агенту Agentforce запитувати записи Salesforce і публікувати викрадені дані CRM у запитах зображень на сервер під контролем зловмисника:

.

«Оскільки інтерфейс імпортує та отримує зовнішні URL-адреси зображень у цих тегах без додаткової обробки чи взаємодії з користувачем, це дає змогу завантажувати зображення з будь-якого джерела https або, у нашому випадку, надсилати запит на отримання зображення з будь-якого джерела https», — написала команда Zenity.

Цього разу через Slack

Дослідники виявили, що кіберзлочинці також можуть використовувати механізм відкриття URL-адрес Slack для здійснення атаки з нульовим кліком Salesforce.

«Slack автоматично отримує дані з посилань для створення попереднього перегляду, а спеціально створені посилання можуть ініціювати запити для Slack на передачу даних CRM до інфраструктури, контрольованої зловмисниками, коли посилання знайдені», — сказали вони.

Той самий відкритий потенційний клієнт служить точкою входу, а потім, коли співробітник взаємодіє з агентом Salesforce через Slack, він неусвідомлено виконує зловмисні інструкції та надсилає конфіденційні дані за межі організації на сервер під контролем зловмисника.

За словами дослідників, «Salesforce виправив перемикач редагування URL-адрес, тому цей конкретний ланцюжок було заблоковано. Однак цей тип уразливості не є унікальним для Salesforce».

«Будь-який агент, який читає записи, надані із зовнішніх джерел, повертає посилання або зображення користувачеві, а також має інструментальний доступ до конфіденційних даних, має ті самі три компоненти, що знаходяться разом», — сказали вони.

Агенти займалися фішингом

Третій недолік, описаний в окремому блозі, також стосується інтеграції Agentforce зі Slack. У поєднанні з функцією редагування URL-адрес ця вразливість може бути використана внутрішнім користувачем або зовнішнім зловмисником для доставки фішингових посилань, використовуючи особу агента.

Ця атака використовує відсутність засобів контролю безпеки Відповісти на повільну тему Агентська діяльність. Ця конкретна дія не вимагала підтвердження користувача перед надсиланням повідомлення, а також не мала видимого посилання на користувача, який її викликав. Це означає, що агент, який телефонував Відповісти на повільну тему може надсилати повідомлення без схвалення користувача.

Нічого не підозрюючи інсайдер, який уже спілкується з агентом і використовує його дії Slack, може використовувати цю вразливість для надсилання фішингових повідомлень від імені довіреного агента, залишаючись анонімним.

Тим часом зовнішній зловмисник може використати цю ваду, налаштувавши непряму ін’єкцію Web-to-Lead, змусивши агент публікувати фішингові повідомлення після обробки зараженого агента.

Zenity повідомила Salesforce про всі три недоліки безпеки 1 червня, а днем ​​пізніше гігант CRM підтвердив, що працює над виправленнями. Zenity підтвердив виправлення Salesforce для передачі надійних URL-адрес 19 серпня, а 21 вересня повідомив, що протестував усі виправлення Salesforce і підтвердив, що всі три вразливості виправлено. ®



Source link

Leave a Reply

Your email address will not be published. Required fields are marked *